NieuwsCryptoCybercriminelen verbergen ClickFix-payloads in smart contracts op BNB Smart Chain

Cybercriminelen verbergen ClickFix-payloads in smart contracts op BNB Smart Chain

Auteur: CoinTrust·

Belangrijkste punten

  • Onderzoekers identificeerden meer dan 5.400 gecompromitteerde websites van kleine bedrijven, merendeels gebouwd op WordPress en PrestaShop, in de campagne die malware verspreidt die verborgen zit in smart contracts op de BNB Smart Chain.
  • De aanvallers gebruiken de EtherHiding-techniek, waarbij payloads via een BSC Testnet RPC-endpoint uit een smart contract worden opgehaald, wat takedowns bemoeilijkt omdat blockchaingegevens moeilijk eenzijdig te verwijderen zijn.
  • De campagne begon met ClickFix-lokmiddelen met nep-CAPTCHA-pagina's die bezoekers ertoe verleidden een PowerShell-commando te plakken, en schakelde later over op een op WebRTC gebaseerde stager voor verborgen communicatie.
  • De WebRTC-stager ontvangt JavaScript van een hardcoded command-and-control-adres, buffert dit in het geheugen en voert het via de DOM uit zonder het naar schijf te schrijven, wat endpoint-detectie bemoeilijkt.
  • Telemetrie van Netskope toont dagelijks meer dan 300 actieve geïnfecteerde websites, met een piek van 536 in augustus. Het bedrijf adviseert de bijbehorende BSC Testnet RPC-endpoints te blokkeren en niet-web WebRTC UDP-verkeer te monitoren.
Cybercriminelen verbergen ClickFix-payloads in smart contracts op BNB Smart Chain

Een grootschalige cybercriminele operatie maakt gebruik van duizenden gecompromitteerde websites van kleine bedrijven om kwaadaardige ClickFix-payloads te verspreiden die verborgen zitten in smart contracts op de BNB Smart Chain (BSC), zo hebben beveiligingsonderzoekers gemeld.

In de afgelopen maanden hebben onderzoekers meer dan 5.400 gecompromitteerde websites geïdentificeerd die bij de campagne betrokken zijn. De meeste getroffen sites waren gebouwd op WordPress en PrestaShop, twee veelgebruikte platforms voor websites van kleine bedrijven; WordPress alleen drijft al een aanzienlijk deel van het web, en beide platforms zijn historisch gezien vaak het doelwit geweest van aanvallers die verouderde plugins, zwakke inloggegevens en niet-gepatchte installaties uitbuiten. Hoe de aanvallers aanvankelijk toegang tot deze sites kregen, blijft onduidelijk.

Zodra een site is gecompromitteerd, injecteren de aanvallers een script dat aanvullende kwaadaardige content ophaalt uit een smart contract via een remote procedure call-endpoint van de BSC Testnet. Deze techniek staat bekend als EtherHiding, waarbij dreigingsactoren blockchain-infrastructuur gebruiken om kwaadaardige code of configuratiegegevens te verbergen. EtherHiding werd in 2024 voor het eerst publiek gedocumenteerd door onderzoekers, en de hergebruikte toepassing op BSC-infrastructuur laat zien hoe de aanpak zich heeft voortgezet en aangepast aan verschillende chains.

Aanvallers buiten blockchain-infrastructuur uit

De BSC Testnet is primair bedoeld voor ontwikkelaars die applicaties testen voordat ze deze op de productieblockchain uitrollen. Omdat het net vrijwel hetzelfde werkt als de mainnet, maar zonder de kosten van productietransacties, biedt het aanvallers een handige infrastructuur voor het verspreiden van kwaadaardige content. Omdat blockchaingegevens over veel nodes worden gerepliceerd en moeilijk eenzijdig te verwijderen zijn, zijn takedowns die werken tegen conventionele hostingproviders aanzienlijk lastiger uit te voeren bij payloads die in contracten zijn opgeslagen.

Door kwaadaardige payloads in smart contracts op te slaan, verkrijgen de aanvallers een infrastructuurlaag die moeilijk te ontwrichten is, omdat de content kan worden opgehaald via gedecentraliseerde blockchainsystemen in plaats van volledig afhankelijk te zijn van conventionele webhosting.

De campagne gebruikte de gecompromitteerde websites aanvankelijk om een ClickFix-social-engineering-lokmiddel te tonen. Bezoekers kregen wat leek op een CAPTCHA-verificatiepagina te zien. In plaats van een normale verificatie af te ronden, werden gebruikers geïnstrueerd het dialoogvenster Uitvoeren van Windows te openen en een PowerShell-commando te plakken. Als een bezoeker die instructies opvolgde, werd het uiteindelijke kwaadaardige payload gedownload en uitgevoerd op de computer. Lokmiddelen in ClickFix-stijl — nepverificaties of updateverzoeken die gebruikers ertoe verleiden zelf commando's te plakken — zijn de afgelopen maand een veel gerapporteerde social-engineering-techniek geworden, mede omdat het slachtoffer de actie rechtstreeks uitvoert en daarmee veel browsergebaseerde beschermingen omzeilt.

Omdat de aanvallers de in het smart contract opgeslagen content beheersten, konden zij de payload bijwerken zonder elke gecompromitteerde website aan te passen. Onderzoekers zagen later een belangrijke verandering in het afleveringsmechanisme: de dreigingsactor verving de in het smart contract opgeslagen ClickFix-payload door een op WebRTC gebaseerde stager, waarmee een nieuwe methode werd geïntroduceerd voor de communicatie met de aanvaller.

WebRTC gebruikt voor verborgen code-aflevering

De nieuwere variant maakt een peer-verbinding en een WebRTC-datakanaal aan. Onderzoekers ontdekten dat het script een session-description-aanbod genereert dat lijkt op een legitiem WebRTC-verbindingsproces, maar vervolgens zelf het bijbehorende antwoord construeert in plaats van te communiceren met een echte externe peer. Met deze techniek kan het kwaadaardige script een datakanaal opzetten zonder een conventionele WebRTC-handshake af te ronden, en het resulterende kanaal dient als een verborgen communicatiepad met de aanvaller. WebRTC is een standaardbrowsertechnologie die normaal wordt gebruikt voor videogesprekken en peer-to-peer bestandsoverdracht, waardoor kwaadaardig verkeer kan opgaan in legitieme webactiviteit.

De stager bevat een hardcoded command-and-control-adres waarvan het JavaScript-code ontvangt. De inkomende code wordt gebufferd in het geheugen en uitgevoerd nadat het communicatiekanaal sluit of na een interval van 10 seconden. De ontvangen JavaScript wordt rechtstreeks in het browsergeheugen samengesteld en dynamisch uitgevoerd via het document object model, waardoor de code kan draaien zonder ooit naar schijf te worden geschreven.

Deze aanpak kan traditionele endpoint-detectie bemoeilijken, omdat de kwaadaardige code niet noodzakelijk als een conventioneel bestand op het systeem van het slachtoffer verschijnt. Het geeft de aanvallers bovendien de flexibiliteit om de code die bezoekers krijgen aangeboden te wijzigen.

Meer dan 300 websites dagelijks actief

Telemetrie van Netskope geeft aan dat de campagne nog steeds op grote schaal actief is. Onderzoekers zeiden dat dagelijks meer dan 300 geïnfecteerde websites bij de operatie betrokken zijn, terwijl het aantal gecompromitteerde sites dat communiceert met remote procedure call-endpoints van de BSC Testnet sinds de lente is blijven toenemen. In augustus toonde telemetrie dat dagelijks bijna 400 websites contact legden met de betreffende endpoints, en de campagne bereikte een absolute dagelijkse piek van 536 websites.

De bevindingen laten zien hoe blockchain-infrastructuur kan worden hergebruikt als onderdeel van een malware-distributienetwerk. In plaats van uitsluitend te vertrouwen op conventionele command-and-control-servers of contenthostingdiensten, combineren de aanvallers gecompromitteerde websites, smart contracts en op browsers gebaseerde communicatiemechanismen. Voor eigenaren van websites van kleine bedrijven onderstreept de campagne bovendien het operationele risico van het draaien van niet-onderhouden CMS-installaties, aangezien gecompromitteerde sites stilletjes kwaadaardige content aan hun eigen bezoekers kunnen serveren.

Netskope raadt verdedigers aan de pool van remote procedure call-endpoints van de BSC Testnet die met de campagne zijn verbonden te blokkeren. Beveiligingsteams wordt ook geadviseerd netwerkactiviteit te monitoren op niet-web UDP-verkeer dat met WebRTC is verbonden, wat kan helpen bij het identificeren van systemen die deelnemen aan het nieuwere afleveringsmechanisme.

Bron: CoinTrust